SQL Server Contributor + Storage Blob Data Reader

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAzure RBAC

SQL Server Contributor + Storage Blob Data Reader

Modificar configuração de servidores/bancos SQL e, ao mesmo tempo, ler dados armazenados em blobs — combinação que facilita exfiltração de dados via export.

Azure RBACbuilt-in role
SQL Server Contributor
Azure RBACbuilt-in role
Storage Blob Data Reader

Por que isso é um conflito

SQL Server Contributor não inclui acesso aos dados dentro do banco, mas permite configurar exports/auditing para storage accounts. Combinado com Storage Blob Data Reader, a mesma identidade pode configurar um export de dados do SQL para um blob e depois ler esse blob diretamente, contornando controles de acesso a dados do próprio banco.

Risco

Configuração de auditoria/export do SQL Server para uma conta de storage específica, seguida de leitura direta desses dados exportados via Storage Blob Data Reader — um caminho de exfiltração que nenhuma das duas roles isoladamente permitiria.

Como mitigar

  • Segregar administração de infraestrutura SQL (SQL Server Contributor) do acesso a dados de storage (Storage Blob Data Reader).
  • Restringir contas de storage usadas para exports/auditing de SQL a um conjunto de identidades dedicado e monitorado.
  • Habilitar Private Link e logging detalhado de acesso para qualquer storage account usada como destino de export de dados de banco.

Frameworks aplicáveis

ISO 27001LGPDGDPRPCI-DSS